האקר בשכר: חברות ישראליות משלמות לאנשים לפרוץ אליהן – ומה שהם מוצאים מדאיג

נדמה שזה פרדוקס, אבל זו מציאות: ארגונים מזמינים חברות ואנשים מיומנים לנסות לפרוץ אל מערכות המידע שלהם. לא כדי לגנוב, אלא כדי לגלות את החולשות לפני שיגלה אותן מישהו עם כוונות זדוניות

 envato ,
envato

בשיתוף Force Majeure

זה נקרא מבדק חדירה (Penetration Test), ובעשור האחרון הפך מנישת מומחים לצורך תפעולי של ממש.

השאלה הנכונה אינה “האם כדאי לעשות מבדק?”, אלא “מה הוא מגלה בפועל?”

למבדק חדירה מסודר יש שלושה שלבים: סריקה ואיסוף מידע, ניצול חולשות בשליטה מלאה ובידיעת הארגון, ודיווח ממוקד עם המלצות לתיקון. יועץ אבטחת מידע מנוסה מנהל את התהליך ממבט חיצוני – בדיוק כפי שתוקף אמיתי היה רואה את הארגון מבחוץ.

מה מוצאים בפועל?

CISA, הסוכנות האמריקאית לאבטחת סייבר, מפרסמת מדי שנה את הממצאים הנפוצים ביותר ממבדקי חדירה בסוכנויות ממשלתיות ותשתיות. הרשימה הקבועה כוללת: סיסמאות ברירת מחדל שלא שונו, תוכנות שלא עודכנו מחודשים, RDP פתוח לאינטרנט, ואי-אכיפה של אימות דו-שלבי (MFA).

בישראל, לפי נתוני Check Point Research, ארגון ישראלי ממוצע חשוף ל-2,294 ניסיונות מתקפה בשבוע – אחת הרמות הגבוהות בעולם. על רקע זה, חולשות שנראות שוליות – כמו שרת שלא עודכן – הופכות לשערי כניסה אמיתיים.

כמה זמן עובר עד שמגלים?

זה אולי הנתון המטריד ביותר: על פי דו”ח IBM Cost of a Data Breach 2024, הזמן הממוצע שעובר בין פריצה לאיתורה הוא 194 יום. כמעט חצי שנה שבה גורם עויין עשוי לפעול בתוך הרשת בשקט. כשמוסיפים את 64 ימי ההכלה הממוצעים, מדובר ב-258 יום מהפריצה ועד לסגירה מלאה.

מדד זה הוא הסיבה שמבדק חדירה אינו מספיק לבדו. ארגון שמבצע מבדק שנתי עשוי לגלות שבין מבדק למבדק נוצרה חולשה חדשה שנוצלה.

מה קורה אחרי שמגלים שפרצו?

כאן נכנסים שירותי IR – Incident Response לתמונה. צוות תגובה לאירועי סייבר מגיע כשהפריצה כבר קרתה: מבדד את הזירה, חוקר את נתיב המתקפה, עוצר את הנזק ומחזיר את המערכות לפעילות. ממצאי מבדק החדירה הם לעיתים קרובות מה שמסייע לצוות ה-IR להבין טוב ומהר יותר מהיכן נכנס התוקף ואילו מערכות נחשפו במהלך הפריצה.

האם מבדק שנתי מספיק?

עבור ארגונים קטנים ובינוניים – מבדק חדירה שנתי הוא נקודת פתיחה הגיונית. אבל ארגונים עם רגישות גבוהה – מחזיקי מידע רפואי, פיננסי, או ממשלתי – צריכים להשלים אותו בבדיקות מתמשכות, סקר סיכונים ומעקב שוטף.

מה שמבדק חדירה מבטיח: כשמגיע הדו”ח, יש מידע אמיתי על מצב האבטחה – לא הנחות, לא ניחושים. ועל הנתונים האלה אפשר לפעול.

האמור בכתבה זו כולל תוכן ומידע מסחרי / שיווקי באחריות המפרסם ומערכת היום אינה אחראית למהימנותו

 

בשיתוף Force Majeure

כדאי להכיר